Saltar para o conteudo
Avanet

Implementar o Sophos Endpoint no macOS com o Jamf Pro

Uma implementação sem intervenção tem duas partes complementares: o perfil de configuração atual fornecido pela Sophos e o instalador do tenant iniciado por Install Sophos Script.txt. Siga esta ordem: atribua e verifique o perfil nos Macs piloto, execute a política de instalação e valide depois a proteção localmente e no Sophos Fusion (anteriormente Sophos Central). O estado Completed no Jamf apenas confirma que o script foi executado; não prova que todos os componentes de proteção funcionam.

Este guia segue o procedimento atual da Sophos para Jamf Pro. A Sophos criou este procedimento com o Jamf Pro 10.40 e fornece o perfil e o script para outros produtos MDM apenas “as is”. Os nomes dos menus e campos correspondem, por isso, exatamente às interfaces dos produtos em inglês.

Pré-requisitos e escolha da implementação

Antes de transferir os ficheiros, confirme que:

  • Os Macs cumprem os requisitos de sistema atuais da Sophos. Consulte-os antes de cada implementação, porque as versões do macOS suportadas, os requisitos de hardware e as datas de fim de suporte mudam.
  • Os dispositivos estão inscritos no Jamf Pro e podem receber perfis de configuração e políticas de computador.
  • Os domínios e portas da Sophos necessários estão acessíveis diretamente ou através do proxy ou Message Relay previsto. Como os hosts regionais, os serviços de certificados e as portas podem mudar, verifique a conectividade efetiva do instalador, do MCS e das atualizações. O Sophos Firewall permite os destinos necessários por predefinição, mas as redes com tráfego de saída restrito têm de os autorizar explicitamente. Endereços AWS e outros endereços não estáticos, ou bloqueios regionais, podem interromper o serviço; configurações sem carateres universais podem perder funcionalidades.
  • A escolha entre Sophos Endpoint e Sophos Endpoint and ZTNA está definida. O perfil e os componentes licenciados do instalador têm de corresponder a essa escolha.
  • Estão definidos um pequeno grupo piloto estático e os responsáveis pela aprovação, reversão e escalamento.

Não copie Team IDs, Bundle IDs ou entradas PPPC de pedidos de suporte ou artigos de blogue antigos. A Sophos adapta os perfis aos novos requisitos do macOS; os ficheiros atuais transferidos do próprio tenant são a referência a utilizar.

1. Transfira primeiro os Deployment Tools

  1. No Sophos Fusion, aceda a My Environment > Installers.
  2. Em Endpoint > Deployment Tools, clique em Download the macOS Deployment Tools (includes MDM profiles). Esta transferência inclui os perfis de configuração do macOS e o script de instalação. Obtenha o instalador do tenant e o respetivo URL de transferência separadamente, na secção seguinte.
  3. Extraia SophosMacDeploymentTools.zip para uma área de trabalho com acesso protegido.
  4. Abra Sophos Endpoint ou Sophos Endpoint and ZTNA e selecione o perfil adequado à versão do macOS utilizada.

O ficheiro compactado contém ficheiros de configuração específicos de cada versão e Install Sophos Script.txt. Estes elementos constituem um conjunto atualizado. Após uma alteração importante no macOS ou na Sophos, transfira novamente o ficheiro compactado e teste-o no piloto, em vez de continuar a utilizar um perfil antigo sem o verificar.

2. Obtenha o instalador e o respetivo URL

Depois dos Deployment Tools, transfira o instalador do mesmo tenant do Sophos Fusion:

  1. Em My Environment > Installers > Endpoint, selecione Download Complete macOS Installer ou utilize Choose Components… para definir os componentes licenciados necessários.
  2. Transfira SophosInstall.zip.
  3. No Finder, copie o URL de transferência através de Get Info > More Info > Where from. Se não estiver disponível nesse local, utilize Copy address para SophosInstall.zip no histórico de transferências do navegador.
  4. Guarde o URL apenas no script do Jamf e trate-o como um segredo de registo no tenant. Não o inclua em repositórios públicos, pedidos de suporte ou registos de acesso alargado.

O instalador reconhece os Update Caches e Message Relays existentes no momento da transferência. Se esta infraestrutura mudar, transfira um instalador novo. O procedimento padrão documentado não exige um comando de transferência desenvolvido internamente: o script Sophos adequado está incluído no ficheiro compactado.

3. Crie um grupo piloto no Jamf

Se não existir um grupo adequado:

  1. Abra Computers > Static Computer Groups e clique em + New.
  2. Atribua um Display Name claro, por exemplo Sophos Endpoint - Pilot.
  3. Em Assignments, selecione apenas os Macs piloto e clique em Save.
  4. Verifique o grupo e os respetivos membros em Static Computer Groups.

Inclua no piloto as versões principais do macOS utilizadas em produção e, se existir no ambiente, hardware Intel e Apple silicon. Um grupo pequeno limita as consequências de uma escolha incorreta do perfil ou de um problema de comunicação.

4. Carregue e atribua o perfil assinado

  1. No Jamf Pro, abra Configuration Profiles e clique em Upload.
  2. Com Choose File, selecione o ficheiro Sophos Endpoint.mobileconfig escolhido e clique em Upload.
  3. Abra Scope > + Add > Computer Groups.
  4. Clique em Add junto ao grupo piloto e depois em Save.
  5. Num Mac piloto, confirme que o perfil foi recebido antes de iniciar a instalação.

A Sophos designa este ficheiro como perfil de configuração assinado. Importe-o sem alterações a partir do ficheiro compactado acabado de transferir. Não remova nem altere a assinatura, os payloads ou os identificadores, nem combine elementos de perfis antigos. Se um MDM rejeitar o ficheiro assinado, siga o processo de importação documentado pelo fabricante ou contacte o Sophos Support, em vez de criar um perfil por iniciativa própria.

O perfil autoriza Full Disk Access, System Extensions e Notifications. Consoante a versão do macOS, a configuração efetiva também inclui Sophos Detection, Sophos Network Extension e a autorização para Web Protection ou para o proxy. A referência a utilizar é o ficheiro atual adequado, não uma lista estática de identificadores neste artigo.

Percurso alternativo: Sophos Mobile (não Jamf Pro)

Este percurso separado aplica-se apenas a dispositivos macOS geridos pelo Sophos Mobile. Transfira os macOS Deployment Tools atuais como indicado na secção 1: no Sophos Fusion, aceda a My Environment > Installers, abra Endpoint > Deployment Tools e clique em Download the macOS Deployment Tools (includes MDM profiles), não no Sophos Mobile. Após a extração, selecione o perfil adequado ao macOS. No Sophos Mobile, abra Policies > macOS > Create > Import policy, introduza um nome e uma descrição e selecione o ficheiro .mobileconfig adequado em Upload a file. Clique em Save para guardar o perfil importado como política e atribua-a aos Macs piloto geridos. Só depois implemente o Endpoint; obtenha o instalador do tenant e o respetivo URL separadamente, como indicado na secção 2. Num Mac de destino, confirme que o perfil pré-configura as permissões necessárias do Endpoint sem intervenção do utilizador. Este procedimento de importação e atribuição do Sophos Mobile não é um procedimento do Jamf.

Definição separada no Sophos Mobile: A configuração integrada Privacy preferences policy control de uma política de dispositivo macOS diz respeito a Security & Privacy > Privacy. Com a única opção desta configuração, Allow Sophos Endpoint to scan all files, permite-se ao Endpoint aceder a dados como Mail, Messages, Safari, Home e cópias de segurança do Time Machine, bem como a determinadas definições administrativas — para todos os utilizadores do Mac. Por isso, antes de uma atribuição alargada, envolva os responsáveis pela proteção de dados e pelos dados em causa e obtenha a aprovação deste acesso.

Os utilizadores têm de aceitar a política. A exceção são os dispositivos geridos com Apple Business (anteriormente Apple Business Manager); não se trata de uma inscrição MDM qualquer. Antes da atribuição, verifique o estado efetivo de gestão e preveja a aceitação necessária por parte dos utilizadores.

Esta configuração integrada de política de dispositivo e o perfil .mobileconfig importado descrito acima são tipos diferentes de políticas macOS no Sophos Mobile; ambos devem ser distinguidos do procedimento do Jamf. Isto não significa que ambos os percursos sejam sempre necessários. A opção isolada não substitui todas as permissões do perfil Endpoint nem instala o Endpoint. Antes de incluir mais Macs, verifique num Mac piloto de âmbito limitado a disponibilidade da definição, a atribuição e sincronização, a aceitação pelo utilizador quando necessária e, em seguida, Endpoint Self Help > Prerequisites. Não é descrito aqui um procedimento de reversão testado para esta definição integrada.

5. Crie o script Sophos

  1. No canto superior direito do Jamf Pro, abra Settings.
  2. Selecione Computer Management > Scripts > New e introduza um Display Name.
  3. Abra Script, defina Mode como Shell/Bash e Theme como Default.
  4. Copie o conteúdo completo de Install Sophos Script.txt para o campo do script.
  5. Substitua exatamente "put installer URL in these quotes" pelo URL do instalador copiado anteriormente.
  6. Clique em Save.

Mantenha o script fornecido inalterado em todos os outros aspetos. Acrescente opções apenas depois de consultar as opções atuais de linha de comandos do instalador para Mac e de repetir o piloto. Os parâmetros, as restrições de plataforma, os tokens de produto e a limitação de certas opções a novas instalações mudam com as versões do instalador. Extraia qualquer instalador utilizado diretamente na linha de comandos para fora de Documents, Desktop e Downloads. O XDR Sensor-only não equivale à proteção do Endpoint; verifique os requisitos atuais de plataforma e de proteção de terceiros antes da implementação.

6. Limite primeiro a política ao grupo piloto

  1. Abra Computers > Policies > New e atribua um Display Name.
  2. Selecione Recurring Check-in como evento de execução.
  3. Em Scripts > Configure > Add, adicione o script Sophos.
  4. Em Scope > Add > Computer Groups, adicione apenas o grupo piloto.
  5. Clique em Save.

A política é executada no próximo check-in do Jamf. Mantenha o perfil e o script separados para que as permissões sejam recebidas primeiro e seja possível suspender a implementação do software sem remover prematuramente o perfil de proteção.

7. Valide a instalação e as permissões

Em Computers > Policies, abra a política e os respetivos registos:

  • Pending significa que o script ainda não foi executado.
  • Completed significa que o script foi executado e que o Endpoint já deverá estar instalado. Isto ainda não constitui uma validação completa.

Em seguida, verifique cada Mac piloto e o Sophos Fusion:

  • O perfil de configuração atribuído está presente localmente.
  • O Sophos Endpoint está instalado e Endpoint Self Help > Prerequisites não indica a falta de qualquer permissão crítica para a segurança.
  • Sophos Detection e Sophos Network Extension estão ativos para esta versão do macOS; Full Disk Access e Web Protection funcionam.
  • O Mac aparece em My Environment > Computers & Servers no tenant correto e no grupo previsto.
  • A versão do agente, o estado da última atualização e o Health State são coerentes; Reports > General Logs > Events não contém erros de instalação, permissões ou atualização relacionados com a implementação.

O Sophos Service Manager verifica as permissões aproximadamente a cada 30 minutos. Após uma correção do perfil, o estado pode demorar a atualizar; reiniciar o serviço desencadeia uma nova verificação após cerca de 30 segundos. Utilize o Endpoint Self Help para identificar diretamente o problema. O guia da CLI e das permissões do macOS descreve as verificações de permissões, os procedimentos de diagnóstico e a resolução de problemas do Updater. Os caminhos da interface Apple, os requisitos de segurança e as extensões Sophos mudam consoante a versão do macOS; conceder Full Disk Access manualmente exige direitos de administrador.

Resolva a utilização elevada da CPU causada por perfis Sophos ZTNA duplicados

Se um Mac apresentar uma utilização anormalmente elevada da CPU após a inscrição no MDM, a causa poderá ser a existência de vários perfis VPN ZTNA. Este problema aplica-se à opção Sophos Endpoint and ZTNA; não remova preventivamente perfis VPN de uma implementação apenas com Sophos Endpoint.

  1. No Mac afetado, abra System Settings > VPN e procure perfis cujos nomes comecem por Sophos ZTNA.
  2. Antes de qualquer remoção, identifique inequivocamente o perfil gerido pelo MDM. Um perfil fornecido pelo MDM não pode ser removido localmente e tem de ser preservado. Se não for claro quem gere o perfil, interrompa o procedimento e verifique primeiro a atribuição no Jamf ou no MDM utilizado.
  3. Remova apenas os perfis Sophos ZTNA duplicados que possam ser removidos localmente. Não altere o perfil fornecido pelo MDM.
  4. Reinicie o Mac. Em seguida, confirme em System Settings > VPN que permanece apenas o perfil MDM previsto e verifique em Activity Monitor se a utilização da CPU diminuiu. Se continuar elevada, não remova mais perfis por tentativa; encaminhe o caso para suporte com o inventário de perfis e os dados de diagnóstico.

8. Implemente por fases

Alargue o âmbito em fases controladas apenas após a validação bem-sucedida do piloto. Em cada fase, acompanhe a taxa de sucesso, os Health States a vermelho, a falta de perfis, os erros de atualização e os pedidos inesperados de interação do utilizador. Uma nova versão principal do macOS ou um novo ficheiro compactado dos Deployment Tools exige um novo piloto.

Para a monitorização contínua, utilize uma Jamf Smart Group baseada em dados de inventário comprovadamente disponíveis no próprio ambiente. Não se prescreve aqui um Extension Attribute universal: a sua definição e o intervalo de atualização têm de ser adequados à recolha de inventário do Jamf e confirmados no piloto.

Reversão e escalamento

Se uma fase falhar, suspenda a política do instalador ou reduza o respetivo âmbito ao grupo piloto validado. Mantenha o perfil de configuração atribuído enquanto o Endpoint estiver instalado; removê-lo antecipadamente pode retirar permissões efetivas.

A reversão não significa distribuir um ficheiro .mobileconfig antigo escolhido arbitrariamente. Se for necessário remover o Endpoint, utilize o processo de desinstalação aprovado pela Sophos e tenha em conta Tamper Protection de acordo com a política do próprio Sophos Fusion. A instalação e a remoção num dispositivo individual são explicadas em Instalar o Sophos Endpoint no macOS.

Encaminhe o caso para o Sophos Support, ou para os Sophos Professional Services quando se tratar da conceção específica do ambiente, se não for possível importar o perfil assinado, se faltarem permissões apesar de o âmbito estar correto, se o instalador fornecido falhar de forma reproduzível ou se o Sophos Fusion continuar a vermelho após o intervalo de verificação documentado. Inclua a versão do macOS e do agente, o tipo de hardware, a versão do Jamf Pro, a variante do perfil, as datas e horas, o registo da política do Jamf e o diagnóstico do Endpoint Self Help, mas nunca um URL do instalador acessível publicamente.

Perguntas frequentes

O estado Completed no Jamf Pro é suficiente para validar a implementação?

Não. Completed confirma que o script foi executado. Verifique também o perfil, o Endpoint Self Help, as permissões necessárias do macOS, o registo, a atualização e o Health State.

Pode continuar a utilizar um perfil Sophos existente na próxima versão do macOS?

Não sem o verificar. Transfira novamente o ficheiro compactado atual dos Deployment Tools, selecione o perfil adequado ao macOS e valide-o primeiro no piloto.